突发!又一起恶意删库事件,涉事员工已被拘留
2 月 23 日 19:00 左右,来自微盟官网的消息,微盟的业务系统数据库(包括主备)遭遇其公司运维人员的删除。


微盟官网截图
据悉,目前犯罪嫌疑人已经被宝山区公安局进行刑事拘留,犯罪嫌疑人承认了犯罪的事实。

微盟集团成立于 2013 年,是一家主要通过 SaaS 产品和精准营销为商户提供云端商业和营销解决方案的提供商。

根据财报显示,2019 年上半年微盟收入 6.57亿元(人民币),毛利 3.65 亿元,其中 SaaS 业务收入 2.19 亿元,毛利 1.77 亿元。
可以看出,其两大核心业务之一的 SaaS 业务(另一核心业务为精准营销服务)对微盟业绩具有举足轻重的影响。
微盟认为,此次 SaaS 生产环境和数据破坏对整体财务状况的影响视修复程度和速度而定,预计将对 SaaS 业务营运带来一定的负面影响。
针对这起删库事件,网友们都炸了:







删库跑路事件屡发,在这里特别提醒各个公司,注意做好两项工作:
更严密的权限管理:大部分公司对运维的权限都放得比较宽,容易造成事故。
更可靠的备份机制:主备都是可以被删的,一旦需要从磁盘恢复,恢复时间会很慢。
作为技术人员,千万不要因为一时脑热,做出错误的决定,让自己身陷囹圄。
事件回顾
时间回顾如下:
2020.2.23 日 18:56,员工通过 VPN 登入服务器并实施破坏。
2020.2.23 日 19 时,系统监控报告故障并启动应急方案。
2020.2.24 日,微盟公司向警方报案。
2020.2.25 日 7 时,恢复部分生产环境和数据,并预计到凌晨 0 点能完成恢复,并向新用户恢复业务,但老用户预计还要到 2 月 28 日晚上才能恢复。
为什么会发生"删库"
事故恢复的速度如何
我经过侧面了解,这起事件主要的影响是数据库的主备库都被删了,并且执行的是类似"rm -fr /"这样的操作。这种行为,基本上只能通过其他备库,或物理备份来恢复了。

事件反思和预防
首先,是权限分级
区分业务运维、系统运维、网络运维、DBA 等多重角色,每个角色都只能接触自己所负责的那票业务服务器,以及相应可执行的权限。
例如,业务运维、网络运维、DBA 等都不能执行系统层的 rm 指令,系统运维也不能执行数据库的指令。
其次,备份、备份、备份
除了本地备份,还应该有异地备份,并且要区分本地备份和异地备份责任人的权限,交由不同等级的人管理,防止恶意破坏时,把全套备份都一把火烧了。
除了逻辑备份外,还应该有物理备份,物理备份恢复起来会更快一些。
除了备份,还应该做好备份校验,确保备份的有效性,也就是随机抽取备份集进行恢复测试,确保备份文件的可用性(我多年运维从业经历,仅有一次比较严重的故障,就是栽在没及时进行备份恢复测试校验)。
最后,做好防灾演练
防灾演练的确比较难做,毕竟没几个人敢真的在线上全盘执行"rm -fr /"这样的操作。

作者:叶金荣
编辑:陶家龙、孙淑娟
来源:转载自微信公众号老叶茶馆(ID:iMySQL_WX),其他素材来源互联网

精彩文章推荐:
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩







51CTO技术栈
